Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » Не проходит авторизацию по доменному пользователю в TMG 2010

Ответить
Настройки темы
Не проходит авторизацию по доменному пользователю в TMG 2010

Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Настраиваю сервер TMG 2010. Входит в домен. Две сетевые карты, одна в инет, другая в ЛВС. Третью в расчет не беру-виртуальная-взаимодействие с ОС отключено. В TMG создаю правило: из ЛВС в внешнюю сеть разрешено определенным юзерам. Не срабатывает. Если по ip адресу все работает. В логах выдает:"Это действие не может быть выполнено, поскольку не была выполнена проверка подлинности сеанса". КД находиться в другом городе, сеть территориально разбросана. Может ли из-за дальности (пинг до КД 70-80мс) такое происходить? На самом сервере все нормально, ошибок криминальных нет, ГПО применяются. DNS настроен только на внутреннем интерфейсе и обращается к внутренним DNS серверам.
Что можете посоветовать? Если мало инфы уточните, что еще нужно.
В самом TMG нашел пункт "Настроить параметры сервера проверки подлинности", может там жестко сервера LDAP указать.
В общем пока в тупике из-за чего такое.

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 12:00, 18-04-2011

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Diesel315:
TMG 2010. Входит в домен »
Цитата Diesel315:
КД находиться в другом городе, »
как организована связь?
Цитата Diesel315:
Если по ip адресу все работает. »
что по IP-адресу?

покажите ipconfig /all с клиента, TMG, КД.

Цитата Diesel315:
Третью в расчет не беру-виртуальная-взаимодействие с ОС отключено. »
подробнее?

да и какой порядок интерфейсов на этом сервере?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 12:38, 18-04-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


1. Связь по ipVPN
2. В смысле, если в правиле указано, что разрешать выходить в интернет с определенного ip то все работает, а если указывать что разрешено определенному доменному пользователю, то нет. Примечание: когда создавал правило и указывал каким пользователям разрешено, то он прекрасно находил этих пользователей в AD (с небольшой задержкой)
3. TMG:
C:\Users\xxxxx>ipconfig /all

Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : xxxxx
Основной DNS-суффикс . . . . . . : xxxxl.xxxx.com
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Да
WINS-прокси включен . . . . . . . : Нет
Порядок просмотра суффиксов DNS . : xxxxx.xxxxxx.com
xxxxx.com

Ethernet adapter LAN:

DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server
Adapter #2
Физический адрес. . . . . . . . . : D8-D3-85-B1-32-8E
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 10.60.64.240(Основной)
Маска подсети . . . . . . . . . . : 255.255.252.0
Основной шлюз. . . . . . . . . :
DNS-серверы. . . . . . . . . . . : 10.4.10.3
10.4.10.4
NetBios через TCP/IP. . . . . . . . : Включен

Ethernet adapter WAN:

DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server
Adapter #3
Физический адрес. . . . . . . . . : D8-D3-85-B1-32-90
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 10.60.30.1(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 10.60.30.254
NetBios через TCP/IP. . . . . . . . : Включен

Ethernet adapter Подключение по локальной сети 4:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server
Adapter #4
Физический адрес. . . . . . . . . : D8-D3-85-B1-32-8C
DHCP включен. . . . . . . . . . . : Да
Автонастройка включена. . . . . . : Да

Туннельный адаптер Teredo Tunneling Pseudo-Interface:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да


Клиент:
ip 10.60.64.166/22
get: 10.60.64.240
dns1 10.4.10.3
dns2 провайдера (на всякий случай прописал)

КД не могу показать им не я рулю.

Может будет важным: Для доступа TMG к КД прописан маршрут на железку которая осуществляет маршрутизацию в нужную сеть, маршрут с 10 метрикой.

4. На этом же сервере еще гипервизор поднят, но в родительской системе сетевая карта гостевой не видна и не определяется (отключил взаимодействие с родительской ОС)

5. По порядку идет сперва LAN

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 13:21, 18-04-2011 | #3


Аватара для Anton04

Ветеран


Сообщения: 2063
Благодарности: 389

Профиль | Отправить PM | Цитировать


Diesel315,

Рекомендация:

NetBios на WAN интерфейсе выключите.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 14:19, 18-04-2011 | #4


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


клиентский браузер IE?
клиент с FWC? webproxy?
эта ошибках на каких-то определённых протоколах?

да и хотелось бы поглядеть логи на предмет нет ли ошибок что КД не найден.
echo %logonserver% что выдаст с клиента и TMG?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 14:21, 18-04-2011 | #5


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


1. netbios отключил - не помогло
2. До браузера дело не доходит, (но естественно проверял - IE) проверяю пингом, не пингуется ни один внешний адрес, даже ДНС провайдера.
3. Клиент выходит через указание шлюза и все.
4. Ошибка на любом протоколе, который пытается выйти во внешку.
5. echo %logonserver% выдает разные сервера КД. Оба сервера что с клиента, что с сервера пингуются.
6. По поводу логов проскальзывает на TMG ошибка 1055 и 5719-подразумеваю что не успевает подгрузиться сетевая карта, потому что потом все нормально и rsop без ошибок. Еще такая интересная ошибка: "IP-адрес, указанный для взаимодействия между данным компьютером Forefront TMG (10.60.64.240) и другими членами массива, не привязан к сетевому адаптеру, установленному на данном компьютере. IP-адрес, указанный для взаимодействия внутри массива, должен быть привязан к сетевому адаптеру, установленному на данном компьютере." Вообще странная, а к чему он тогда привязан?
Тем не менее. Считаю что всерьез над этими ошибками надо было бы задуматься если бы они постоянно валились, а так когда происходит загрузка компа, такое часто происходит. Тем более когда клиент пытается выйти в инет, он же сперва пытается пройти аутентификацию на тмг, а тот уже проверяет наличие этого пользователя в АД, то есть все происходит сию минутно, и в это время никаких ошибок о недоступности КД нет.
Но все равно для подстраховки попытаюсь исправить ошибки.

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 15:57, 18-04-2011 | #6


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Diesel315:
2. До браузера дело не доходит, (но естественно проверял - IE) проверяю пингом, не пингуется ни один внешний адрес, даже ДНС провайдера. »
попробуйте не ICMP.
Цитата Diesel315:
3. Клиент выходит через указание шлюза и все.
4. Ошибка на любом протоколе, который пытается выйти во внешку. »
что в настройках браузера? да, в таком случае в лое есть явно упоминание пользвоателя Anonymous, так?
установите на клиента TMG Client - ошибка сохранится?
Цитата Diesel315:
5. echo %logonserver% выдает разные сервера КД. Оба сервера что с клиента, что с сервера пингуются. »
ок

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 16:16, 18-04-2011 | #7


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Клиент для сетей микрософт на внутреннем интерфейсе включен?

Отправлено: 16:40, 18-04-2011 | #8


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Diesel315, и еще одна рекомендация - при выкладывании конфигов, раз уж затираешь FQDN-адреса домена и прочего, затирай также и MAC адреса внешних сетевых, иначе смысла маскировки - ноль.
Покажи nslookup www.google.ru с клиента

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 02:17, 19-04-2011 | #9


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Цитата cameron:
попробуйте не ICMP. »
Пробывал (https-443;http-80;isq-5190) -дело не в клиенте или в каком-то опредленном протоколе. Сам фаер отклоняет авторизацию, вернее не проходит клиент на нем.
Цитата cameron:
что в настройках браузера? да, в таком случае в лое есть явно упоминание пользвоателя Anonymous, так?
установите на клиента TMG Client - ошибка сохранится? »
Дело также не в браузере клиентов. Ни пинг, ни телнет, дальше фаера не уходят. При проверке связи в сеансе просто отображается клиент SecureNAT без всяких Anonymous, если вы имеете ввиду в что-то другое уточните.
Цитата cameron:
установите на клиента TMG Client - ошибка сохранится? »
Чуть попозже сделаю, отпишусь.
Цитата zero55:
Клиент для сетей микрософт на внутреннем интерфейсе включен? »
да
Цитата Delirium:
Diesel315, и еще одна рекомендация - при выкладывании конфигов, раз уж затираешь FQDN-адреса домена и прочего, затирай также и MAC адреса внешних сетевых, иначе смысла маскировки - ноль. »
мас внешней сетевой ничего не даст (там видно что адресация частная, что скорее всего подразумевает, что впереди стоит еще что-то, в моем случае CISCO)
C:\Users\xxxxxxx>nslookup google.ru
╤хЁтхЁ: xxxxxxx.com
Address: 10.4.10.3

Не заслуживающий доверия ответ:
╚ь*: google.ru
Addresses: 209.85.149.104
209.85.149.105
209.85.149.106
209.85.149.147
209.85.149.99
209.85.149.103

Забыл уточнить. Стоят все обновления как на сервере так и на тмг. В имитаторе трафика пишет что все срабатывает.
Такое ощущение что просто какой-то глюк продукта, который устранится переустановкой.

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 09:24, 19-04-2011 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » Не проходит авторизацию по доменному пользователю в TMG 2010

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
TMG 2010 Выгрузка файлов в WEB Spooner ISA Server / Microsoft Forefront TMG 8 31-03-2011 04:49
TMG(c)2010 vs WSUS QRS ISA Server / Microsoft Forefront TMG 4 06-03-2011 19:21
SSL в forefront tmg 2010 HappySmiley ISA Server / Microsoft Forefront TMG 3 26-01-2011 19:12
V. 5.5/2000/2003 - проблемы с Exchange Server, клиент не проходит авторизацию POP fate29 Microsoft Exchange Server 1 08-06-2009 20:53
Как запретить доменному пользователю логиниться на определенном компе. voler Microsoft Windows NT/2000/2003 4 25-06-2007 14:58




 
Переход